MB-R098
No unsafe XML entity expansion patterns detected.
Magento integrations often parse XML from feeds, ERPs, shipping providers, payment systems, or imports. Unsafe XML parser settings can allow XXE, SSRF, local file disclosure, or denial of service.
Disabling external entity expansion and unsafe parser features keeps untrusted XML from reaching local files or internal network resources.
grep -RIE "(simplexml_load|DOMDocument|loadXML|LIBXML_NOENT|LIBXML_DTDLOAD)" app/code 2>/dev/null
$dom->loadXML($xml, LIBXML_NOENT | LIBXML_DTDLOAD);
# External entities may expand → FAIL
$dom->loadXML($xml, LIBXML_NONET);
# Network access blocked and no entity substitution → PASS